IP 泄露指的是:你開着代理或 VPN,網站卻仍然能拿到你的真實 IP 地址。檢測站上「您的 IP 已泄漏,兩個 IP 地址不一致」這句提示,就是它同時看到了代理伺服器的地址和你的真實地址。真實 IP 能推出你的國家、城市、電訊商,能把開代理和不開代理的兩次訪問關聯起來。泄露的途徑只有三條:瀏覽器的 WebRTC、沒走隧道的 IPv6、沒走隧道的 DNS。每一條都能在幾分鐘內堵上。

IP 泄露有什麼危險

先説清楚,避免過度恐慌也避免輕視。

能推出的:大致位置(城市級別,不是門牌號)、電訊商、是家庭寬帶還是流動網絡還是機房。對於電訊商來説,IP 加時間可以對應到具體的寬帶賬户,但這需要執法流程,網站做不到。

真正的風險:把你開代理時的活動和真實身份關聯。你用代理訪問了某個網站,網站通過 WebRTC 拿到真實 IP,下次你不開代理訪問,它就知道是同一個人。對需要私隱的場景(匿名帳戶、不希望被關聯的活動),這是決定性的失敗。

被誇大的風險:「黑客通過 IP 攻擊你的電腦」。家庭網絡在路由器後面,IP 對應的是路由器,直接攻擊的可能性很低。IP 泄露的問題是私隱,不是入侵。

途徑一:WebRTC

WebRTC 是瀏覽器用來做視像通話、檔案傳輸的技術,它為了建立點對點連接會主動收集本機的所有網絡地址,包括真實公網 IP,並可能提供給網頁腳本。這一步不經過代理設定,所以開着代理也會泄露。

檢測:開啟 WebRTC 泄露檢測,如果顯示的公網地址是你的真實 IP 而不是節點地址,就是泄露了。

解決: - Chrome / Edge:安裝 WebRTC Network Limiter 一類的擴展,或者在客戶端用 TUN 模式接管全部流量(瀏覽器收集到的就只有隧道地址)。 - Firefox:地址欄輸入 about:config,把 media.peerconnection.enabled 設為 false,代價是網頁版視像會議不可用;折中方案是保留開啓但用 TUN 模式。 - Safari:預設限制較嚴,開 TUN 模式即可。 - 手機瀏覽器:同樣依賴客戶端的 TUN 模式。

途徑二:IPv6

你的網絡提供 IPv6,但隧道只處理 IPv4。系統對支持 IPv6 的網站優先用 IPv6,整條連接直接繞過隧道,網站看到你的真實 IPv6 地址。這不只是「泄露一個地址」,是那部分流量根本沒走代理。

檢測IPv6 泄露檢測。檢測到本地 IPv6 地址就是泄露。

解決:客戶端裏開啓 IPv6 支持並讓它走隧道(Clash 系在設定裏有 IPv6 開關,需要節點支持);節點不支持的話,在系統裏關閉 IPv6,Windows 在網絡卡屬性裏取消勾選「Internet 協議版本 6」,macOS 在網絡設定裏把 IPv6 配置為「僅本地鏈路」。

途徑三:DNS

DNS 查詢沒走隧道時,泄露的是你訪問的域名列表和真實 IP 的組合,檢測站也會把它算作 IP 泄露。這條單獨寫了一篇:DNS 泄露是什麼意思。核心做法是客戶端開 TUN 模式、DNS 指向隧道內的加密解析器、瀏覽器的安全 DNS 不與客戶端衝突。

「兩個 IP 地址不一致」到底看到了什麼

檢測站會用幾種方法同時獲取地址:普通 HTTP 請求(走代理,看到節點 IP)、WebRTC(可能看到真實 IP)、IPv6 請求(可能看到真實 IPv6)、DNS 解析(看到解析器地址)。任何一路和節點 IP 不一致,就報「不一致、已泄漏」。所以這條提示後面通常跟着具體是哪一路,按上面三節對應處理。

完整的檢查順序

  1. 連上代理,開啟我的 IP 是什麼,確認顯示節點地址。
  2. WebRTC 泄露檢測:公網地址必須是節點地址。
  3. IPv6 泄露檢測:不能出現本地 IPv6。
  4. DNS 泄露檢測站擴展測試:解析器只能在節點所在國家。
  5. 換一個網絡(流動數據、公司 Wi-Fi)重跑一遍,環境不同結果可能不同。
  6. 客戶端或系統更新之後重跑。

一勞永逸的設定

  • 客戶端用 TUN 模式或等效的全局接管模式,而不是隻設系統代理。
  • IPv6 走隧道或在系統裏關閉。
  • DNS 指向隧道內的加密解析器。
  • Kill Switch 開啟,斷線時不退回直連。
  • 瀏覽器要麼裝 WebRTC 限制擴展,要麼依賴 TUN 模式。

做完這五條,三條泄露途徑全部關閉,檢測站上不會再出現「不一致」。

404 VPN 的客戶端以全局接管方式工作,DNS 在 VLESS 或 WireGuard 隧道內解析,帶 IPv6 處理和 Kill Switch;本站的三個檢測工具可以隨時驗證。細節見安全説明,開始使用請到首頁